依存関係混同攻撃とは?
依存関係混同攻撃とは、社内でしか存在しないはずのパッケージ名を公開リポジトリに登録し、パッケージ管理ツールが公開側を優先して取り込むよう仕向ける供給網攻撃。バージョン番号を極端に大きくして「新しい方」を選ばせる手口が典型で、ビルド時に攻撃者のコードが実行される。
いぞんかんけいこんどうこうげき
依存関係混同攻撃の意味
社内でしか存在しないはずのパッケージ名を公開リポジトリに登録し、パッケージ管理ツールが公開側を優先して取り込むよう仕向ける供給網攻撃。バージョン番号を極端に大きくして「新しい方」を選ばせる手口が典型で、ビルド時に攻撃者のコードが実行される。
依存関係混同攻撃の具体例
社内ライブラリ名が設定ファイルや公開リポジトリの痕跡から知られ、同名パッケージが公開レジストリへ登録される。対策として、社内名前空間(スコープ)を予約し、解決先レジストリを社内ミラーに固定して公開側へのフォールバックを禁止する。
依存関係混同攻撃は試験でどう引っ掛けられる?
脆弱性ではなく名前解決の優先順位という設計の隙を突くため、ライブラリを最新に保っても防げない。またタイプミスを狙う類似名の登録とは別物で、こちらは正しい名前を打っても発生する点が厄介。
依存関係混同攻撃と関連する用語
最終更新:2026-08-25/解説は資格暗記が独自に作成しています。 過去問の出典は各問題に記載のとおりです。